
dalfox v3.2.2
Escáner XSS rápido con análisis de parámetros, huella WAF y verificación DOM/AST. Soporta detección de XSS reflejado, almacenado y basado en DOM mediante CLI, pipeline o API REST.
Dalfox es una potente herramienta de código abierto que se centra en la automatización, lo que la hace ideal para escanear rápidamente fallos de XSS y analizar parámetros. Su avanzado motor de pruebas y sus características especializadas están diseñados para agilizar el proceso de detección y verificación de vulnerabilidades.
Características principales
- Subcomandos:
scan(URL / archivo / pipe / raw-HTTP, autodetectado),server,payload,mcp - Descubrimiento: Análisis de parámetros, análisis estático, pruebas BAV, minería de parámetros
- Escaneo de XSS: Reflejado, Almacenado (SXSS), basado en DOM, con optimización y verificación DOM/AST
- WAF: Fingerprinting con puntuación de confianza, seguimiento de bypass y
--waf-min-confidenceajustable - Opciones HTTP: Cabeceras personalizadas, cookies, métodos, proxy y más
- Salida: Formatos JSON/JSONL/Plain/Markdown/SARIF/TOML, modo silencioso, informes detallados
- Extensibilidad: API REST, servidor MCP stdio, payloads personalizados, listas de palabras remotas
Y las diversas opciones necesarias para las pruebas :D
Instalación
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# or
paru -S dalfox
Chocolatey (Windows)
choco install dalfox
Consulta la Guía de instalación para obtener instrucciones de compilación manual.
Nixpkgs (NixOS)
Hay un paquete disponible para usuarios de Nix o NixOS. Ten en cuenta que las últimas versiones podrían
estar presentes únicamente en el canal unstable.
nix-shell -p dalfox
Nix Flakes
Para usuarios de Nix con flakes habilitados:
# Run directly
nix run github:hahwul/dalfox -- scan https://example.com
# Install
nix profile install github:hahwul/dalfox
# Development environment for hacking on Dalfox itself
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
El flake también expone overlays.default, por lo que los usuarios de NixOS y home-manager pueden compilar Dalfox
contra su propio nixpkgs. Consulta la Guía de instalación
para ese fragmento de módulo y el resto de los detalles.
Los binarios precompilados (incluidas las variantes musl enlazadas estáticamente para Linux) están disponibles en la página de GitHub Releases.
Uso
dalfox [mode] [target] [flags]
- URL única:
dalfox scan http://example.com -b https://callback - Modo archivo:
dalfox scan urls.txt --custom-payload mypayloads.txt - Pipeline:
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - Punto de inyección personalizado (query):
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - Punto de inyección personalizado (header):
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
Consulta los documentos de referencia de CLI e inicio rápido para más ejemplos.
V2
¿Buscas la versión de Go (v2.x)? Dalfox v3 es una reescritura completa en Rust. El código base de Go se conserva en la rama v2 y continúa recibiendo backports de seguridad. Consulta SECURITY.md para conocer la política de soporte, y la guía de migración para saber qué cambió en la v3.
Contribuir
si quieres contribuir a este proyecto, consulta CONTRIBUTING.md y envía un Pull-Request con tu genial contenido.
Acerca del nombre
El nombre proviene de 'Dal' (달) 🌙, la palabra coreana para 'luna', combinada con 'Fox' 🦊.
